Formation Tests d’Intrusion White Box & Audits d’Architecture

Réf. : DN-36897
Durée : 4 jours
Tarif : 2950,00  HT

Introduction à la formation

Si le test d’intrusion externe (Black Box) simule l’action d’un attaquant opportuniste, l’approche White Box (Boîte Blanche) et l’audit d’architecture représentent le niveau ultime d’évaluation de la sécurité. Ce cursus intensif de 4 jours (28 heures) enseigne aux professionnels de la sécurité comment analyser un système d’information de l’intérieur : en examinant son code source, en décortiquant ses fichiers de configuration et en évaluant la robustesse globale de ses choix d’architecture réseau, cloud et Active Directory.

Objectifs

A l’issue de la formation, vous serez capable de :

  • Mener un audit de code source (SAST)
  • Réaliser des audits de configuration système (Windows, Linux) et de bases de données selon les référentiels de durcissement
  • Analyser une architecture réseau et cloud pour y déceler les failles de segmentation et de gestion des accès (IAM).
  • Rédiger des préconisations de remédiation d’architecture réalistes et applicables par les équipes de production.

 

Contenu de la formation

Jour 1 : Audit de Code Source (SAST) & Méthodologie White Box

Module 1 : Principes de la boîte blanche et méthodologie d’audit
  • Le cadre de l’audit White Box : accès aux sources, documentation d’architecture et entretiens avec les équipes.
  • Différences et complémentarité entre SAST (Static Application Security Testing) et DAST (Dynamic Application Security Testing).
Module 2 : Revue de code manuelle et outillée
  • Identification des vulnérabilités logiques courantes au niveau du code (OWASP Top 10, injections, désérialisations non sécurisées, gestion des secrets).
  • Utilisation et configuration d’analyseurs de code statiques open-source et commerciaux.
  • TP 1 : Audit de code manuel et automatisé d’une application web cible. Identification de vulnérabilités critiques et écriture de correctifs de code sécurisé.
Jour 2 : Audits de Configuration (OS, Services & Bases de Données)
Module 3 : Durcissement système (Hardening)
  • Méthodologie d’audit de configuration système : analyse des privilèges, des services actifs, de la journalisation et de la gestion des accès.
  • Utilisation des guides de durcissement de l’ANSSI et des CIS Benchmarks (Center for Internet Security).
Module 4 : Audit de bases de données et serveurs web
  • Analyse de la configuration de services d’infrastructure critiques (Nginx, Apache, serveurs de bases de données MySQL/PostgreSQL).
  • TP 2 : Audit de configuration complet d’un serveur d’application Linux et d’une base de données associée. Identification des écarts de sécurité et rédaction du plan de remédiation.
Jour 3 : Audit d’Architecture Réseau & Environnements Cloud
Module 5 : Analyse d’architecture réseau et segmentation
  • Évaluation des schémas d’architecture : modèle Zero Trust, filtrage de flux, cloisonnement des zones (DMZ, production, administration).
  • Analyse de la robustesse des interconnexions (VPN, tunnels chiffrés) et de l’administration sécurisée (bastions).
Module 6 : Spécificités de l’architecture Cloud
  • Concepts d’audit dans le Cloud (AWS, Azure) : gestion des identités et des accès (IAM), sécurité des conteneurs (Kubernetes) et stockage de données.
  • TP 3 : Analyse critique d’un dossier d’architecture hybride (On-Premise / Cloud) : identification des points uniques de défaillance (SPOF) et des chemins d’attaque réseau possibles.
Jour 4 : Audit Active Directory (GPO) & Projet de Synthèse final
Module 7 : Audit de l’infrastructure Active Directory
  • Analyse des configurations de l’annuaire d’entreprise : politiques de mot de passe, GPO (Group Policy Objects), délégations de droits d’administration (ACL) et protocoles obsolètes (NTLMv1, LLMNR).
  • Utilisation d’outils d’audit de structure (PingCastle, BloodHound, ADRecon).
Module 8 : Évaluation de fin de cursus
  • TP 4 / Projet de Synthèse : Audit complet d’une infrastructure d’entreprise fictive sur la base d’une documentation technique d’architecture, d’un dump de configuration GPO, d’un rapport PingCastle et d’extraits de code source d’API internes. Les stagiaires doivent consolider leurs analyses pour identifier les vulnérabilités structurelles et concevoir un rapport de remédiation d’architecture priorisé.
Fin de session & evaluation
  • Validation des acquis : Évaluation finale basée sur la pertinence technique du rapport de synthèse d’architecture produit lors du TP 4 et réussite d’un QCM de validation théorique.
Profil Formateur

Consultant Senior en Sécurité des Architectures & Auditeur White Box

  • Expertise Terrain :Mederick W:  Spécialiste reconnu de l’ingénierie de sécurité et de l’audit d’architecture auprès de grands comptes industriels, bancaires et gouvernementaux. Expert en revues de code sécurisé et en durcissement d’infrastructures Active Directory / Cloud critiques .
Autres formations disponibles

 

Public

  • Pentesters, Auditeurs Sécurité,
  • Architectes Système/Réseau, Ingénieurs SecOps,
  • Développeurs

Pré-requis

  • Bonne compréhension du développement logiciel (lecture de code PHP, Java, Python ou C#),
  • Connaissances solides en administration système (Linux & Windows)
  • Notions fondamentales d’architecture réseau (modèle OSI, routage, filtrage).

Méthodes pédagogiques

  • Pratique axée sur l’analyse (60%) : Labs d’analyse de code, de fichiers de configuration réels et de schémas d’architecture complexes.

Toutes nos formations sont disponibles en présentiel ou en distanciel.

Réf. : DN-36897
Durée : 4 jours
Tarif : 2950,00  HT
Partager cette formation
Facebook
Twitter
LinkedIn

Demande de devis

*Sous réserve de maintien de la session
Session ouverte à partir de 3 participants

Prochaines sessions

Format Dans vos locaux ou à distance
Durée 4 jours
Prix Nous contacter
Demande de devis

Vous souhaitez une formation sur-mesure ou vous disposez d’un cahier des charges ?



Nous contacter

12/10/2026
24/11/2026
13/04/2027
01/06/2027

*Sous réserve de maintien de la session
Sessions inter entreprises ouvertes à partir de 3 participants
Intra : base tarifaire pour un groupe de 3 personnes

LinkedIn
Email
Print

Nouvelles formations

Dernières actualités

Nous contacter

Par Téléphone : 01 85 09 69 75
(Du lundi au vendredi, 9h-18h)

Par Email 

Nous suivre